Datenschutzerklärung
1. Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie unsere Website (complio.de) besuchen oder die AssetLex-Anwendung nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Ausführliche Informationen entnehmen Sie den nachfolgenden Abschnitten.
AssetLex ist eine B2B-Software zur Verwaltung von Betreiberpflichten in Immobilienportfolios. Wir unterscheiden dabei zwischen Daten, die wir als Verantwortlicher verarbeiten (z. B. Website-Besuch, Registrierung, Abrechnung), und Daten, die unsere Kunden in die Anwendung einstellen und die wir in deren Auftrag als Auftragsverarbeiter verarbeiten (siehe Abschnitt 6).
2. Verantwortliche Stelle
Verantwortlich für die Datenverarbeitung ist:
N5 Innovation UG
Gartenstraße 17
85764 Oberschleißheim
Deutschland
E-Mail: office@endo5.de
Telefon: +49 151 10688578
Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.
3. Hosting
Diese Website und die AssetLex-Anwendung werden bei der Vercel Inc. gehostet. Beim Aufruf erfasst Vercel verschiedene Logfiles (z. B. IP-Adresse, Datum und Uhrzeit des Zugriffs). Die Nutzung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und effizienten Bereitstellung).
Die Serverstandorte für Datenbank, Authentifizierung und Dateispeicher (Supabase, siehe Abschnitt 7) liegen innerhalb der Europäischen Union (Irland).
Server-Logfiles
Der Hostinganbieter erhebt und speichert automatisch Informationen in sogenannten Server-Logfiles, insbesondere:
- IP-Adresse
- Browsertyp und Browserversion
- Betriebssystem
- Referrer-URL
- Uhrzeit der Serveranfrage
Diese Daten werden nicht mit anderen Datenquellen zusammengeführt.
4. SSL- bzw. TLS-Verschlüsselung
Diese Website und die Anwendung nutzen aus Sicherheitsgründen eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an „https://“ in der Adresszeile Ihres Browsers.
5. Registrierung und Nutzerkonto
Zur Nutzung von AssetLex ist die Anlage eines Nutzerkontos erforderlich. Bei der Registrierung verarbeiten wir insbesondere:
- Name und E-Mail-Adresse
- Passwort (ausschließlich verschlüsselt/gehasht gespeichert)
- ggf. Unternehmens- und Kontaktdaten
- technische Zugriffs- und Nutzungsdaten (z. B. Anmeldezeitpunkt)
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO zur Bereitstellung des Nutzerkontos und zur Erfüllung des Nutzungsvertrags. Die Daten werden gespeichert, solange das Konto besteht, und nach Kündigung im Rahmen der gesetzlichen Aufbewahrungsfristen gelöscht.
6. Verarbeitung von Kundendaten (Auftragsverarbeitung)
Innerhalb der Anwendung stellen unsere Kunden eigene Daten ein (z. B. Angaben zu Gebäuden, technischen Anlagen, Wartungs- und Prüfnachweisen sowie hochgeladene Dokumente). Diese Daten können personenbezogene Angaben enthalten (z. B. Namen von Ansprechpartnern, Dienstleistern oder Mitarbeitenden).
Hinsichtlich dieser Daten handeln wir als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Verantwortlich bleibt der jeweilige Kunde. Grundlage der Verarbeitung ist ein Auftragsverarbeitungsvertrag (AVV), den wir mit unseren Kunden abschließen. Wir verarbeiten diese Daten ausschließlich weisungsgebunden und zu den vertraglich vereinbarten Zwecken.
7. Eingesetzte Dienste und Auftragsverarbeiter
Zur Bereitstellung von AssetLex setzen wir sorgfältig ausgewählte Dienstleister ein, mit denen jeweils ein Auftragsverarbeitungsvertrag besteht:
Supabase (Datenbank, Authentifizierung, Dateispeicher)
Für Datenbank, Nutzeranmeldung und Dateispeicher nutzen wir Supabase. Die Daten werden auf Servern innerhalb der Europäischen Union (Irland) gespeichert. Verarbeitet werden Konto-, Nutzungs- und die von Kunden eingestellten Inhaltsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Google Gemini (KI-gestützte Dokumentenanalyse)
In der Anwendung können Dokumente hochgeladen werden, aus denen relevante Informationen automatisch ausgelesen werden. Hierzu werden die betreffenden Inhalte an die KI-Schnittstelle von Google (Gemini API) übermittelt, betrieben durch Google Ireland Limited bzw. Google LLC. Dabei können auch personenbezogene Daten übermittelt werden, sofern sie in den hochgeladenen Dokumenten enthalten sind.
Die Übermittlung erfolgt ausschließlich zum Zweck der automatischen Auslesung und Strukturierung der Dokumenteninhalte. Nach Angaben von Google werden über die kostenpflichtige API übermittelte Inhalte nicht zum Training der Modelle verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten Dokumentenverarbeitung).
Resend (Versand von E-Mails)
Für den Versand transaktionaler E-Mails (z. B. Registrierungsbestätigung, Benachrichtigungen, Fälligkeits-Erinnerungen) nutzen wir den Dienst Resend. Verarbeitet werden dabei die E-Mail-Adresse sowie der Inhalt der jeweiligen Nachricht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Stripe (Zahlungsabwicklung)
Für die Abwicklung kostenpflichtiger Abonnements nutzen wir den Zahlungsdienstleister Stripe. Die Eingabe und Verarbeitung der Zahlungsdaten (z. B. Kreditkartendaten) erfolgt ausschließlich bei Stripe; wir selbst erhalten keine vollständigen Zahlungsdaten. Verarbeitet werden Vertrags-, Abrechnungs- und Zahlungsstatusdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
8. Cookies
AssetLex verwendet ausschließlich technisch notwendige Cookies, die für den Betrieb und die Anmeldung erforderlich sind (z. B. zur Aufrechterhaltung Ihrer Sitzung nach dem Login). Diese Cookies sind für die Funktion der Anwendung zwingend erforderlich; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO bzw. § 25 Abs. 2 TDDDG. Eine Einwilligung ist hierfür nicht erforderlich. Ein Tracking zu Werbe- oder Analysezwecken durch Dritte findet nicht statt.
9. Kontaktaufnahme
Wenn Sie uns per Kontaktformular, E-Mail oder Telefon kontaktieren, wird Ihre Anfrage inklusive der daraus hervorgehenden personenbezogenen Daten (z. B. Name, E-Mail-Adresse, Inhalt der Anfrage) zum Zwecke der Bearbeitung gespeichert. Vereinbaren Sie über unsere Website einen Termin, verarbeiten wir die angegebenen Daten zur Organisation und Durchführung des Gesprächs.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Anfragen).
10. Datenübermittlung in Drittländer
Einige der eingesetzten Dienstleister (u. a. Vercel, Google, Resend, Stripe) haben ihren Sitz in den USA bzw. verarbeiten Daten außerhalb der EU. Eine Übermittlung erfolgt nur, soweit ein angemessenes Datenschutzniveau sichergestellt ist – etwa auf Grundlage von Standardvertragsklauseln der EU-Kommission und/oder einer Zertifizierung nach dem EU-US Data Privacy Framework. Die zentrale Datenhaltung (Supabase) erfolgt innerhalb der EU (Irland).
11. Rechtsgrundlagen der Datenverarbeitung
Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO – Vertrag / vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse
- Art. 28 DSGVO – Auftragsverarbeitung (für Kundendaten)
12. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für die jeweiligen Zwecke erforderlich ist. Kontodaten werden für die Dauer der Vertragsbeziehung gespeichert. Von Kunden eingestellte Inhaltsdaten werden gemäß den Regelungen des Auftragsverarbeitungsvertrags nach Vertragsende gelöscht bzw. zurückgegeben. Gesetzliche Aufbewahrungspflichten (z. B. handels- und steuerrechtlich) bleiben unberührt.
13. Empfänger von personenbezogenen Daten
Personenbezogene Daten werden nur dann an Dritte weitergegeben, wenn dies zur Vertragserfüllung erforderlich ist, eine gesetzliche Verpflichtung besteht, ein berechtigtes Interesse vorliegt oder eine Einwilligung erteilt wurde. Als technische Dienstleister sind insbesondere die in Abschnitt 7 genannten Auftragsverarbeiter beteiligt.
14. Rechte der betroffenen Personen
Sie haben jederzeit das Recht auf:
- Auskunft
- Berichtigung
- Löschung
- Einschränkung der Verarbeitung
- Datenübertragbarkeit
- Widerspruch gegen die Verarbeitung
Ein Widerruf einer bereits erteilten Einwilligung ist jederzeit mit Wirkung für die Zukunft möglich.
15. Beschwerderecht
Ihnen steht ein Beschwerderecht bei der zuständigen Datenschutzaufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
16. Allgemeine Geschäftsbedingungen (AGB)
§1 Geltungsbereich und Vertragspartner
Diese Allgemeinen Geschäftsbedingungen gelten für alle Verträge über die Nutzung der Software „AssetLex“ zwischen der N5 Innovation UG (haftungsbeschränkt), Gartenstraße 17, 85764 Oberschleißheim (nachfolgend „Anbieter“) und Unternehmen im Sinne des § 14 BGB (nachfolgend „Kunde“). AssetLex richtet sich ausschließlich an gewerbliche Nutzer, nicht an Verbraucher.
§2 Vertragsgegenstand
Gegenstand des Vertrags ist die Bereitstellung der webbasierten Software AssetLex zur Verwaltung von Betreiberpflichten in Immobilienportfolios (u. a. Erfassung von Gebäuden und technischen Anlagen, Fristen- und Wartungsmanagement, Dokumentenverwaltung, KI-gestützte Dokumentenanalyse) zur Nutzung über das Internet („Software as a Service“). Der jeweilige Funktions- und Leistungsumfang ergibt sich aus der bei Vertragsschluss gültigen Leistungsbeschreibung bzw. dem gebuchten Tarif.
§3 Vertragsschluss
Der Vertrag kommt durch Registrierung des Kunden und Bestätigung durch den Anbieter bzw. durch Freischaltung des Zugangs zustande. Nutzerkonten für weitere Personen innerhalb der Organisation des Kunden werden ausschließlich über den Einladungs-Mechanismus innerhalb der Anwendung vergeben; eine offene Selbstregistrierung findet nicht statt.
§4 Nutzerkonten und Zugangsdaten
Der Kunde ist verpflichtet, seine Zugangsdaten sowie die Zugangsdaten der von ihm eingeladenen Nutzer geheim zu halten und vor dem Zugriff Dritter zu schützen. Der Kunde ist für alle Aktivitäten verantwortlich, die unter Verwendung seiner Zugangsdaten vorgenommen werden, soweit er dies zu vertreten hat.
§5 Preise und Zahlungsbedingungen
Es gelten die zum Zeitpunkt des Vertragsschlusses vereinbarten Preise gemäß der jeweiligen Tarifübersicht bzw. dem individuellen Angebot. Die Zahlungsabwicklung erfolgt über den Zahlungsdienstleister Stripe. Rechnungen werden elektronisch gestellt. Sofern nicht anders vereinbart, sind Rechnungsbeträge innerhalb von 14 Tagen ab Rechnungsdatum ohne Abzug zur Zahlung fällig.
§6 Laufzeit und Kündigung
Der Vertrag wird auf unbestimmte Zeit bzw. für die im Angebot genannte Laufzeit geschlossen und verlängert sich automatisch um den jeweils vereinbarten Abrechnungszeitraum, sofern er nicht von einer der Parteien mit einer Frist von 30 Tagen zum Ende der jeweiligen Laufzeit gekündigt wird. Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt.
§7 Verfügbarkeit und Support
Der Anbieter ist bemüht, eine hohe Verfügbarkeit der Software zu gewährleisten, kann jedoch keine unterbrechungsfreie Verfügbarkeit garantieren. Wartungsfenster werden nach Möglichkeit rechtzeitig angekündigt. Support wird per E-Mail angeboten; Reaktionszeiten richten sich nach dem gebuchten Tarif.
§8 Pflichten des Kunden
Der Kunde ist verantwortlich für die Rechtmäßigkeit und Richtigkeit der von ihm oder seinen Nutzern in die Anwendung eingestellten Daten und Dokumente. Der Kunde stellt sicher, dass die von ihm hinterlegten Prüf-, Wartungs- und Fristendaten korrekt gepflegt werden; die Nutzung von AssetLex entbindet den Kunden nicht von seinen gesetzlichen Betreiberpflichten.
§9 Gewährleistung
Der Anbieter gewährleistet die vertragsgemäße Nutzbarkeit der Software im Rahmen des jeweils aktuellen Stands der Technik. Für Mängel gelten die gesetzlichen Bestimmungen, soweit in diesen AGB nichts Abweichendes geregelt ist.
§10 Haftung
Der Anbieter haftet unbeschränkt für Vorsatz und grobe Fahrlässigkeit sowie nach Maßgabe des Produkthaftungsgesetzes. Für leichte Fahrlässigkeit haftet der Anbieter nur bei Verletzung einer wesentlichen Vertragspflicht (Kardinalpflicht) und beschränkt auf den vertragstypischen, vorhersehbaren Schaden. Im Übrigen ist die Haftung ausgeschlossen.
§11 Datenschutz und Vertraulichkeit
Für die Verarbeitung personenbezogener Daten gelten die vorstehende Datenschutzerklärung sowie – für die im Auftrag des Kunden verarbeiteten Inhaltsdaten – der nachfolgende Auftragsverarbeitungsvertrag (Abschnitt 17). Beide Parteien verpflichten sich zur Vertraulichkeit hinsichtlich nicht öffentlich bekannter Informationen der jeweils anderen Partei.
§12 Änderungen der AGB
Der Anbieter kann diese AGB mit Wirkung für die Zukunft ändern, soweit dies zur Anpassung an geänderte rechtliche oder technische Rahmenbedingungen erforderlich ist und die Interessen des Kunden angemessen berücksichtigt werden. Änderungen werden dem Kunden in Textform mitgeteilt und gelten als genehmigt, wenn der Kunde nicht innerhalb von vier Wochen nach Zugang widerspricht.
§13 Schlussbestimmungen
Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts. Gerichtsstand für alle Streitigkeiten aus oder im Zusammenhang mit diesem Vertrag ist, soweit gesetzlich zulässig, der Sitz des Anbieters. Sollten einzelne Bestimmungen dieser AGB unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen hiervon unberührt.
17. Auftragsverarbeitungsvertrag (AVV)
Soweit der Anbieter im Rahmen der Nutzung von AssetLex personenbezogene Daten im Auftrag des Kunden verarbeitet (vgl. Abschnitt 6), gelten ergänzend die folgenden Regelungen eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO. Kunden können zusätzlich eine gesondert unterzeichnete Fassung dieses Vertrags anfordern.
§1 Gegenstand und Dauer der Verarbeitung
Gegenstand ist die Verarbeitung personenbezogener Daten durch den Anbieter als Auftragsverarbeiter für den Kunden als Verantwortlichen im Zusammenhang mit der Bereitstellung von AssetLex. Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags (Abschnitt 16, §6).
§2 Art und Zweck der Verarbeitung, Kategorien betroffener Personen
Verarbeitet werden die vom Kunden in die Anwendung eingestellten Daten, insbesondere Kontaktdaten von Ansprechpartnern, Dienstleistern und Mitarbeitenden sowie in hochgeladenen Dokumenten enthaltene personenbezogene Angaben. Zweck der Verarbeitung ist ausschließlich die Erbringung der in Abschnitt 16 §2 beschriebenen Leistungen.
§3 Pflichten des Auftragsverarbeiters
Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet. Der Anbieter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
§4 Technische und organisatorische Maßnahmen
Der Anbieter trifft angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, insbesondere Verschlüsselung der Datenübertragung (TLS), rollenbasierte Zugriffsbeschränkungen (Row-Level-Security), Zugriffsprotokollierung sowie eine Datenhaltung innerhalb der EU. Details können auf Anfrage als gesonderte Anlage zur Verfügung gestellt werden.
§5 Unterauftragsverarbeiter
Der Kunde erteilt dem Anbieter die allgemeine Genehmigung zum Einsatz der in Abschnitt 7 genannten Unterauftragsverarbeiter (Supabase, Google, Resend, Stripe, Vercel). Der Anbieter informiert den Kunden über die Änderung oder den Austausch von Unterauftragsverarbeitern; der Kunde kann einer solchen Änderung aus wichtigem Grund widersprechen.
§6 Unterstützungspflichten
Der Anbieter unterstützt den Kunden im Rahmen des Zumutbaren bei der Erfüllung von Anfragen betroffener Personen sowie bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei der Meldung von Verletzungen des Schutzes personenbezogener Daten.
§7 Kontrollrechte des Kunden
Der Kunde ist berechtigt, sich in angemessenem Umfang von der Einhaltung der in diesem Vertrag vereinbarten Pflichten des Anbieters zu überzeugen, insbesondere durch Einholung von Auskünften und Nachweisen (z. B. vorhandene Zertifizierungen der eingesetzten Unterauftragsverarbeiter).
§8 Löschung und Rückgabe von Daten
Nach Beendigung des Hauptvertrags löscht der Anbieter sämtliche im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie nach Wahl des Kunden zurück, soweit keine gesetzliche Verpflichtung zur weiteren Speicherung besteht.
§9 Haftung
Es gelten die Haftungsregelungen des Hauptvertrags (Abschnitt 16, §10) entsprechend, soweit nicht zwingende Vorschriften der DSGVO etwas anderes bestimmen.
Stand: August 2026